Resumen
Una vulnerabilidad en el firmware Buffalo LinkStation versión 1.85-0.01 permite a usuarios no autenticados o con nivel de invitado enumerar nombres de usuario válidos y sus roles de privilegio asociados.
El problema surge debido a un control de acceso inadecuado en el endpoint /nasapi, lo que permite la explotación de Referencia Directa a Objetos Insegura (IDOR).
- ID CVE: CVE-2025-66954
- Estado: Reservado (pendiente de publicación)
- Vendor: Buffalo
- Producto: LinkStation
- Versión afectada: 1.85-0.01
- Componente: endpoint
/nasapi
- Tipo de vulnerabilidad: IDOR (Referencia Directa a Objetos Insegura)
- Vector de ataque: Remoto
Puntuación CVSS v3.1
Puntuación base: 6.5 (Medio)
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Desglose
- Vector de ataque (AV): Red
- Complejidad de ataque (AC): Baja
- Privilegios requeridos (PR): Bajo (acceso de invitado)
- Interacción del usuario (UI): Ninguna
- Alcance (S): Sin cambios
- Confidencialidad (C): Alta
- Integridad (I): Ninguna
- Disponibilidad (A): Ninguna
Impacto
Esta vulnerabilidad permite a atacantes con acceso de nivel invitado:
- Enumerar nombres de usuario válidos
- Recuperar roles de privilegio asociados
- Acceder a metadatos adicionales de usuarios
- Nombre de usuario
- ID de usuario
- Categoría
- Rol
- Descripción
- Cuota
- Grupos
- Grupo primario
Impacto en seguridad
- Divulgación de información: Sí
- Escalada de privilegios (indirecta): Posible mediante reconocimiento
Detalles técnicos
El endpoint /nasapi no valida correctamente la autorización al manejar consultas relacionadas con usuarios.
Al modificar un parámetro de solicitud, un usuario con pocos privilegios o invitado puede recuperar información sobre otros usuarios.
Ejemplo de endpoint
/nasapi
Causa raíz
- Faltan comprobaciones de autorización
- Referencia directa a objetos insegura (IDOR)
- Parámetro controlado por el usuario no validado
Prueba de concepto (PoC)
Redactado para evitar abusos. Disponible bajo solicitud responsable.
Mitigación
Según el vendor:
Buffalo ha confirmado la vulnerabilidad pero no publicará un parche.
Mitigación recomendada
Deshabilitar la cuenta de usuario invitado para evitar accesos no autorizados.
Respuesta del vendor
Buffalo ha reconocido el problema y ha indicado:
- No se publicará ningún parche
- Los datos expuestos se consideran no críticos
- La mitigación es suficiente
Cronología
- Descubierto por: Zaid Shaikh
- Notificado al vendor: [17 de diciembre de 2025]
- Respuesta del vendor: Confirmado, sin plan de corrección
- CVE reservado: 2025
- Divulgación pública: [1 de abril de 2026]